Datenschutzerklärung
Diese Erklärung informiert darüber, welche personenbezogenen Daten die TEAMAPP-Plattform verarbeitet, auf welcher Rechtsgrundlage das geschieht und welche Rechte dir als betroffener Person zustehen.
Wer ist verantwortlich? Verantwortlich für deine Daten ist der Verein bzw. die Organisation, über die du TEAMAPP nutzt. Nach der Anmeldung stehen unter Punkt 1 dessen Angaben aus der Lizenzbestellung. TeamApp Sports betreibt die Plattform als Auftragsverarbeiter im Auftrag des Vereins.
👤1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist der Verein oder die Organisation, die diese TEAMAPP-Instanz betreibt (Lizenzinhaber). Nach der Anmeldung werden hier die Angaben aus der Lizenzbestellung angezeigt:
- ✎Name des Vereins/der Organisation: wird nach der Anmeldung angezeigt
- ✎Anschrift: wird nach der Anmeldung angezeigt
- ✎Vertreten durch: wird nach der Anmeldung angezeigt
- ✎Datenschutzkontakt: wird nach der Anmeldung angezeigt
Anbieter und Betreiber der Plattform TEAMAPP (Auftragsverarbeiter gemäß Art. 28 DSGVO für den Verein):
TeamApp Sports, Inhaber: Thorsten Kunz, Engscheiderweg 2, 66636 Tholey, Deutschland
E-Mail: inhaber@vivunea.app
Falls ein externer oder interner Datenschutzbeauftragter (DSB) bestellt wurde, müssen dessen Name und Kontaktdaten ebenfalls angegeben werden (Art. 37 ff. DSGVO). Vereine mit weniger als 20 ständig mit Datenverarbeitung beschäftigten Personen benötigen i. d. R. keinen DSB.
⚖️2. Zwecke und Rechtsgrundlagen
Alle Verarbeitungen erfolgen ausschließlich für die nachfolgend genannten Zwecke auf Basis der angegebenen Rechtsgrundlage:
| Verarbeitungszweck | Rechtsgrundlage |
|---|---|
| Bereitstellung der Plattform, Nutzerkonten und Login | Art. 6 I b DSGVO Vertragserfüllung |
| Team- und Trainingsorganisation (Termine, Rückmeldungen, Aufgaben) | Art. 6 I b DSGVO Vertragserfüllung |
| Fahrgemeinschaften und Kommunikation im Teamkontext (Nachrichten, private Kommentare zu Terminen) | Art. 6 I b DSGVO Vertragserfüllung |
| Umfragen im Team (auf Wunsch anonym) | Art. 6 I b DSGVO Vertragserfüllung |
| Kalender-Abo der Termine (persönlicher Abo-Link) | Art. 6 I b DSGVO Vertragserfüllung |
| Einholung und Nachweis von Einverständniserklärungen | Art. 6 I c, 7 I DSGVO Nachweispflicht |
| Bearbeitung von Auskunfts- und Löschanträgen | Art. 6 I c DSGVO Gesetzliche Pflicht |
| Finanzverwaltung (Teamkasse, Strafen, Beiträge) | Art. 6 I b/c DSGVO Vertrag / gesetzliche Pflicht |
| Push-Benachrichtigungen (nur mit ausdrücklicher Einwilligung) | Art. 6 I a DSGVO Einwilligung |
| Buchführung und steuerliche Aufbewahrungspflichten | Art. 6 I c DSGVO Gesetzliche Pflicht |
| Fehleranalyse, Missbrauchsschutz und Systemsicherheit (Server-Logs, Anmeldesperre, Datensicherungen) | Art. 6 I f DSGVO Berechtigtes Interesse |
📄3. Verarbeitete Datenkategorien
TEAMAPP verarbeitet ausschließlich die für den jeweiligen Zweck notwendigen Daten:
| Kategorie | Konkrete Daten | Sichtbarkeit |
|---|---|---|
| Kontodaten | Benutzername, Rolle, gehashtes Passwort, Login-Zeitstempel, angemeldete Geräte (Browser-Kennung, Zeitpunkt) | Nur Admins und Trainer der eigenen Gruppe; Geräte nur Systemebene |
| Spielerprofil | Name, Saisonzuordnung, Geburtstag (optional), Position, Ziele, Stärken | Trainerstab der eigenen Gruppe |
| Anwesenheitsdaten | Rückmeldestatus, Abmeldegrund, Rückmeldehistorie | Trainer und Mittrainer; eigene Daten für Spieler selbst |
| Organisationsdaten | Termine, Aufgaben, Fahrgemeinschaften, Aufstellungen, Nachrichten (mit Lesebestätigung) | Trainerstab; Spieler sehen nur eigene Daten |
| Dateianhänge | Vom Trainerteam an Nachrichten angehängte Bilder oder PDF-Dateien | Nur die Empfänger der Nachricht und das Trainerteam |
| Einladungen | Name und E-Mail-Adresse eingeladener Trainer bzw. Empfänger einer Vereinslizenz, Status und Zeitpunkt; der Einladungslink wird nur als Hash gespeichert | Admins bzw. Lizenzinhaber, die eingeladen haben |
| Support-Anfragen | Text der Anfrage, optional Bildschirmfotos, Verfasser und Zeitpunkt | Admins bzw. Lizenzinhaber des Vereins und der Plattformbetreiber (zur Bearbeitung) |
| Kommentare zu Terminen | Text, Verfasser, Zeitpunkt; ein privater Verlauf je Spieler und Termin, dazu Hinweise des Trainerteams „an alle“ | Nur der Spieler, seine Eltern und das Trainerteam |
| Umfragen | Abgegebene Antworten | Trainerstab; bei anonymen Umfragen ohne Namen |
| Kalender-Abo | Persönlicher, zufälliger Abo-Link (enthält keine Namen) | Nur die Person selbst |
| Einwilligungsnachweise | Name der unterschreibenden Person, Verhältnis zum Kind, optional E-Mail, Zeitpunkt, Prüfsumme des Wortlauts, IP-Adresse nur als Hash | Admins und Trainer der eigenen Gruppe |
| Finanzdaten | Strafenkatalog, Beträge, Zahlungsstatus, Buchungen | Trainer und Admins; Spieler sehen eigenen Kontostand |
| Push-Daten | Browser-Subscription-Endpunkt, Verschlüsselungsschlüssel, User-Agent | Nur Systemebene; kein Klartext-Inhalt gespeichert |
| Server-Logs | IP-Adresse, Zeitstempel, aufgerufene URL, HTTP-Status | Nur Systemadministratoren; automatische Bereinigung |
Was wir nicht erheben: Keine Gesundheitsdaten (außer freiwilliger Angabe), keine Standortdaten, keine Verknüpfung mit sozialen Netzwerken, keine Werbedaten. Fotos nur, wenn sie selbst hochgeladen werden (Vereinswappen, Anhang einer Nachricht, Bildschirmfoto im Support).
Mehrere Trainingsgruppen eines Vereins (Vereinslizenzen): Hat der Verein weitere Trainingsgruppen über Vereinslizenzen eingerichtet, bleibt er für alle Gruppen Verantwortlicher. Die Vereinsverwaltung (wer die Lizenzen gekauft hat) ist in diesen Gruppen nicht Admin: Sie sieht nur die Namen der Spieler (um sie bei Bedarf in eine andere Gruppe zu verschieben) und lesend die Bereiche, die der Admin der Gruppe ausdrücklich freigibt (Auswertung, Termine, Summen der Kasse). Rückmeldungen im Einzelnen, Abmeldegründe, Kommentare, Nachrichten, Spielerprofile und Zugangsdaten sieht sie nicht; jeder Aufruf wird protokolliert. Eingeschränkte Rollen in einer Gruppe (Co-Trainer, Teammanager, Betreuer) sehen nur die Bereiche, die der Admin der Gruppe für die jeweilige Rolle einstellt.
🖥️4. Hosting und Empfänger
Die Anwendung wird auf Infrastruktur eines Hosting-Anbieters in der EU betrieben (IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland). Es besteht ein AVV gemäß Art. 28 DSGVO.
- 🏠Hosting-Standort: Rechenzentrum innerhalb der EU/EWR – kein Datentransfer in Drittländer.
- 📋Auftragsverarbeitung (AVV): Mit dem Hosting-Anbieter besteht ein Vertrag nach Art. 28 DSGVO.
- 📋E-Mail-Dienst: E-Mails der App (z. B. Bestätigungen, Zugangsdaten) werden über die Postfächer des Betreibers bei IONOS versendet; ebenfalls mit AVV.
- 🌐Übersetzung von Nachrichten: Hat ein Empfänger eine andere App-Sprache als Deutsch eingestellt, wird der Text selbst verfasster Push-Nachrichten (Betreff und Nachricht) zur maschinellen Übersetzung an DeepL SE, Maarweg 165, 50825 Köln übermittelt (DeepL API Pro, Verarbeitung in der EU, AVV nach Art. 28 DSGVO). DeepL löscht die Texte nach der Übersetzung und verwendet sie nicht zum Training; die Übersetzung wird bei uns wie die Nachricht selbst nach 3 Tagen gelöscht. Namen der Empfänger werden nicht übermittelt.
- 🔔Zustellung von Push-Benachrichtigungen: Mitteilungen aufs Gerät werden über den Mitteilungsdienst des jeweiligen Browser- bzw. Geräteherstellers zugestellt (Google Firebase Cloud Messaging bei Chrome/Android, Apple Push Notification Service bei Safari/iPhone, Mozilla bei Firefox, Microsoft bei Edge). Der Inhalt ist Ende-zu-Ende verschlüsselt (Web-Push-Verschlüsselung); der Dienst sieht nur die Geräteadresse (Endpunkt), Zeitpunkt und Größe. Diese Dienste können Daten auch außerhalb der EU verarbeiten (Grundlage: EU-US Data Privacy Framework bzw. Standardvertragsklauseln). Push ist freiwillig (siehe Punkt 7).
- 🚫Keine Weitergabe zu Werbezwecken: Daten werden nicht an Dritte außerhalb des Vereins weitergegeben.
- 🚫Kein Drittland-Transfer der Vereinsdaten: Die Daten selbst (Spieler, Termine, Kasse usw.) werden ausschließlich in der EU gespeichert. Ausnahme ist nur die verschlüsselte Zustellung freiwilliger Push-Benachrichtigungen.
- 🔒Schriften und Inhalte: Alle Schriften und Grafiken liegen auf dem eigenen Server; es werden keine Inhalte von Drittanbietern (z. B. Google Fonts) nachgeladen.
🕔5. Speicherdauer
Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:
| Datenkategorie | Frist |
|---|---|
| Nutzerkonten (aktive Mitglieder) | Bis zur Beendigung der Vereinsmitgliedschaft + Antrag auf Löschung |
| Anwesenheits- und Profildaten | Laufende Saison + 1 Saison Archiv; danach auf Antrag löschbar |
| Finanzdaten (buchführungsrelevant) | 10 Jahre gemäß § 147 AO |
| Kommentare zu Terminen | Bis zur Löschung durch Verfasser oder Trainerteam (der Text wird dabei vollständig entfernt), spätestens mit dem Termin, dem Spieler oder der Saison |
| Nachrichten aus Push-Versand | 3 Tage; Dateianhänge 7 Tage |
| Einladungen (Trainer, Vereinslizenzen) | Trainer-Einladungen: Link 7 Tage gültig, Löschung 30 Tage nach Ablauf. Vereinslizenzen: Link 14 Tage gültig, Angaben werden mit der Lizenz bzw. dem Verein gelöscht |
| Support-Anfragen (mit Bildschirmfotos) | Werden beim Abschluss der Anfrage vollständig gelöscht |
| Automatische Hinweise im App-Postfach (z. B. neuer oder abgesagter Termin, Erinnerungen) | Gelesene nach 90 Tagen, alle übrigen nach 12 Monaten (automatische Löschung) |
| Versandvermerke von Erinnerungen und Umfrage-Mitteilungen (verhindern doppelten Versand) | 12 Monate |
| Server-Logs (IP, Zeitstempel) | Automatische Bereinigung nach 7 Tagen |
| Fehlgeschlagene Anmeldeversuche (Benutzername und IP nur als Hash) | Automatische Bereinigung nach kurzer Zeit |
| Protokoll sicherheitsrelevanter Vorgänge (z. B. Anmeldung, Buchungen, Saisonwechsel) | 180 Tage |
| Angemeldete Geräte (Sitzungen) | Bis zur Abmeldung bzw. Ablauf der Sitzung (abgelaufene werden täglich gelöscht) |
| Push-Subscriptions | Bis zum Widerruf oder nach 12 Monaten Inaktivität (automatische Löschung) |
| Datensicherungen (verschlüsselt) | Automatische Sicherungen 14 Tage, manuelle Sicherungen 30 Tage |
| Datenschutzanfragen / Löschanfragen | 3 Jahre ab Erledigung (Nachweis der Bearbeitung, automatische Löschung) |
| Einverständniserklärungen | Dauer der Mitgliedschaft + 3 Jahre |
💪6. Betroffenenrechte
Du hast gegenüber dem Verantwortlichen folgende Rechte, die du jederzeit geltend machen kannst:
Jederzeit Auskunft darüber verlangen, welche Daten über dich gespeichert sind, zu welchem Zweck und wer Zugang hat.
Unrichtige oder unvollständige Daten können jederzeit korrigiert werden – in der App oder per Anfrage beim Trainer.
Löschung der Daten verlangen, wenn der Zweck entfallen ist und keine gesetzliche Aufbewahrungspflicht entgegensteht.
Verlangen, dass deine Daten nicht weiterverarbeitet werden, solange z. B. Richtigkeit oder Rechtmäßigkeit geprüft wird.
Maschinenlesbare Kopie deiner Daten (JSON-Export) anfordern. In der App steht eine Self-Service-Exportfunktion bereit.
Der Verarbeitung auf Basis berechtigten Interesses widersprechen. Push-Einwilligungen jederzeit widerrufen.
Selbst erledigen in der App: Spieler und Eltern finden unter „Mehr“ → „Einstellungen“, Trainer, Kassenwarte und Admins unter „Mehr“ → „Mein Konto“ die Punkte „Meine Daten herunterladen“ (vollständige Kopie als JSON-Datei, Art. 15 und 20 DSGVO) und „Löschung meines Kontos beantragen“ (Art. 17 DSGVO; der Antrag geht an den Verein). Rechte können auch per E-Mail an den Datenschutzkontakt des Vereins geltend gemacht werden.
Beschwerderecht (Art. 77 DSGVO): Du hast das Recht, eine Beschwerde bei der zuständigen Datenschutz-Aufsichtsbehörde einzureichen – in Deutschland die jeweilige Landesbehörde (Übersicht: bfdi.bund.de).
🔔7. Push-Benachrichtigungen und Widerruf
Push-Benachrichtigungen werden ausschließlich auf Basis einer freiwilligen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) versendet. Wir empfehlen die Aktivierung, um keine wichtigen Teaminfos zu verpassen:
- ✅Freiwillig und jederzeit widerrufbar: Aktivierung ist optional. Widerruf jederzeit mit Wirkung für die Zukunft möglich.
- ✅Widerruf in der App: Push-Einstellungen in der App – ein Klick deaktiviert die Benachrichtigungen.
- 🔓Widerruf im Browser/Betriebssystem: Push-Berechtigungen können direkt in den Browser- oder Systemeinstellungen unter „Website-Berechtigungen" entzogen werden.
- 🔓Nach dem Widerruf: Der Subscription-Endpunkt wird umgehend gelöscht. Keine weiteren Nachrichten werden gesendet.
- 🔔Inhalt der Benachrichtigungen: Nur Hinweise wie „Neuer Termin" oder „Rückmeldung ausstehend" – keine sensiblen Daten.
👪8. Kinder und Jugendliche
Für Minderjährige gelten erhöhte Schutzanforderungen. Die App unterstützt entsprechende Einwilligungsprozesse und dokumentiert Einwilligungsstände.
Vor der Kontoanlage muss eine schriftliche Einwilligung der Erziehungsberechtigten vorliegen (Art. 8 DSGVO i. V. m. § 1626 BGB).
Es steht eine vorbereitete Vorlage zum Download und Ausdruck bereit, die alle relevanten Einwilligungspunkte abdeckt.
Alle datenschutzrelevanten Informationen werden auf einer eigenen Seite leicht verständlich erklärt.
Der Trainer deaktiviert das Konto des Kindes umgehend nach Widerruf der Einwilligung.
🔒9. Technische und organisatorische Maßnahmen
Zum Schutz personenbezogener Daten werden angemessene TOM (Art. 32 DSGVO) umgesetzt:
- 🔒HTTPS/TLS-Verschlüsselung: Alle Verbindungen erfolgen ausschließlich verschlüsselt.
- 🔒Passwort-Hashing (Argon2id): Passwörter werden nie im Klartext gespeichert. Erhaltene Erstpasswörter müssen bei der ersten Anmeldung durch ein eigenes ersetzt werden; nach mehreren Fehlversuchen greift eine Anmeldesperre.
- 🔒Sitzungen: Anmelde-Token werden nur als Hash gespeichert und in einem vor Skripten geschützten Cookie (HttpOnly, Secure, SameSite) übertragen.
- 🔒Verschlüsselte Datensicherungen: Sicherungen liegen nur verschlüsselt (AES-256) auf dem Server.
- 🔒Schutz vor eingeschleustem Code: Eine strenge Content-Security-Policy verhindert die Ausführung fremder Skripte; Dateianhänge sind nur nach Anmeldung im eigenen Verein abrufbar.
- 👥Rollenbasierte Zugriffskontrolle: Admin, Trainer und Spieler sehen ausschließlich für sie bestimmte Daten.
- 👥Mandantentrennung: Daten verschiedener Vereine sind strikt voneinander getrennt.
- 🖥️EU-Hosting: Server in europäischen Rechenzentren.
- 🖥️Datenminimierung: Nur für die jeweilige Funktion notwendige Daten werden erhoben.
- 🔍Regelmäßige Überprüfung: Zugriffslogs und Sicherheitseinstellungen werden regelmäßig geprüft.
- 🔍Datenpannenmeldung (Art. 33 DSGVO): Meldung an Aufsichtsbehörde innerhalb von 72 Stunden bei Sicherheitsvorfällen.
🍪10. Cookies und Session-Daten
Die App nutzt ausschließlich technisch notwendige Speichermechanismen:
- 🍪Anmelde-Cookie (technisch notwendig): Ein Sitzungs-Cookie hält dich angemeldet (höchstens 30 Tage, beim Betreiberzugang 12 Stunden). Es ist für Skripte nicht lesbar und wird beim Abmelden gelöscht.
- 🍪Lokaler Speicher im Browser: Nur Einstellungen wie Sprache, helle/dunkle Darstellung, ausgeblendete Hinweise und eigene Aufstellungsvorlagen – keine Anmelde-Token. Die App-Dateien werden für schnelles Laden zwischengespeichert; Daten vom Server (z. B. Termine, Kasse) werden auf dem Gerät nicht zwischengespeichert. Ausnahme: Erfasst ein Trainer ohne Empfang Anwesenheit oder Strafen, bleiben genau diese Eingaben (Spieler-Nummer, Status, Strafgrund, Betrag) auf seinem Gerät, bis sie gesendet sind – höchstens 14 Tage; beim Abmelden werden sie gelöscht.
- 🚫Keine Tracking-Cookies: Keine Drittanbieter-Cookies, Tracking-Pixel oder Analysedienste (z. B. Google Analytics).
- 🚫Kein Profiling: Keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO.
📧11. Kontakt und Beschwerden
Für Fragen zum Datenschutz, zur Ausübung deiner Rechte oder zur Meldung von Datenpannen wende dich bitte an:
- 📧E-Mail: an den Datenschutzkontakt des Vereins (Punkt 1) oder an den Plattformbetreiber: inhaber@vivunea.app
- 📧Postadresse: Wie Vereinsanschrift unter Punkt 1
- 📄Aufsichtsbehörde: Die zuständige Landesbehörde (bfdi.bund.de)
Zuständig ist die Datenschutz-Aufsichtsbehörde des Bundeslands, in dem der Verein seinen Sitz hat; du kannst dich aber an jede Aufsichtsbehörde wenden (Art. 77 DSGVO). Eine Übersicht findest du bei der Bundesbeauftragten für den Datenschutz.